为OT和工业网络提供安全的远程访问意味着为工程师、供应商和支持团队提供他们所需的连接,而不必不必要地暴露操作系统。强大的设计结合了受控访问、服务器加固、持续监控和可靠的远程故障排除。
工业环境通常依赖于Windows应用服务器、工程工作站、人机界面(HMI)、监控控制与数据采集(SCADA)系统以及其他无法像普通办公终端那样处理的操作资产。因此,目标不仅仅是启用远程连接。IT和OT团队需要限制远程用户可以访问的内容,保护支持该访问的Windows基础设施,并持续监控以便能够在需要时做出反应。 瓶颈或其他不平衡情况发生 .
什么是OT和工业网络的安全远程访问?
运营技术(OT)涵盖监控或控制物理过程的系统。NIST 包括工业控制系统和其他与物理环境互动的可编程系统,同时强调 OT 安全必须考虑特定因素。 性能、可靠性和安全要求 .
远程访问可能需要由内部工程师、设备供应商、系统集成商、维护承包商或集中IT团队进行。根据环境,目标可能是Windows应用程序服务器、工程工作站、HMI、SCADA服务器或用于操作或维护工业过程的其他系统。
安全的远程访问因此比加密连接更广泛。架构应确定谁可以连接、他们可以访问哪些资源、何时允许访问以及如何观察活动和基础设施的健康状况。
为什么OT远程访问需要多个安全层?
远程连接为基础设施创建了额外的路径,这可能支持生产。被盗的凭据、长期存在的供应商账户、过于广泛的网络访问、暴露的远程服务和保护不力的应用服务器都可能增加对这些基础设施中已经至关重要的领域的风险。
没有单一的控制措施可以解决所有这些问题。身份验证验证身份,但不监控服务器负载。网络分段限制移动,但不能保护Windows服务器免受所有攻击。监控识别异常情况,但不能替代访问限制或系统加固。
一个实用的模型因此是结合各层:
- 访问,
- 保护,
- 可见性和
- 干预。
每个回答不同的操作问题,并减少对任何一个过程或安全机制的依赖。
如何控制对OT资源的远程访问?
限制远程用户与OT系统之间的接触
远程用户不应仅因为需要一个应用程序或管理资源而接收到不必要的网络可达性。CISA 保持特定的指导方针。 配置和管理对工业控制系统的远程访问 将远程连接视为工业网络安全的一个独特部分的需求被置于首位。
网络分段、防火墙、受控网关和工业非军事区仍然是重要的架构措施。在需要OT原生网关或协议感知安全设备的情况下,该角色应与Windows应用交付层保持分离。
仅向用户提供他们所需的Windows资源
对于某些工作流程,适当的访问模型不是完整的远程桌面,而是特定的Windows应用程序。任何可供使用的单个应用程序也是如此。 TSplus 远程访问 让管理员发布应用程序并将其分配给单个用户或组,同时保留在需要时提供完整远程桌面的选项。
这种区分可以减少在托管于Windows服务器上的工程、管理或报告应用程序周围的不必要暴露。应用程序发布并不取代OT网络分段,但它可以对应用程序层应用更狭窄的访问模型。
加强身份验证和连接策略
对任何工业网络的远程访问也需要强身份验证、加密连接和精心管理的账户政策。当承包商、设备制造商或第三方维护提供商需要连接时,多因素身份验证、受控应用分配和有意的会话政策变得尤为重要。
目标保持一致:远程连接不应暴露超过用户任务所需的资源。
如何保护支持OT访问的Windows服务器?
Windows服务器发布应用程序或桌面仍然是攻击面的一部分。即使周围的网络架构已正确分段,它们也需要自己的防御控制。
TSplus高级安全 添加Windows服务器保护,包括暴力破解保护、阻止恶意IP、地理限制、工作时间规则和防火墙管理。因此,管理员可以减少重复的登录攻击,并根据操作要求限制传入连接。工作时间限制也可以按用户或组应用,并可以在配置的时间段之外自动断开会话。
TSplus Advanced Security 进一步提供勒索软件保护、权限、安全会话控制和受信设备功能。其勒索软件保护可以 检测可疑活动 并对受影响的程序或文件进行隔离,以供管理员审核。
这些控制与工业环境中的Windows应用程序服务器和远程访问服务器相关。然而,它们不应与可编程逻辑控制器、现场设备或工业通信协议本身的保护混淆。
为什么持续监控是安全OT远程访问的一部分?
访问控制定义了应该允许什么。监控帮助IT团队了解支持这些远程操作的基础设施上实际发生的情况。
根据您的服务器基础设施的不同标记和级别
TSplus 服务器监控 提供对CPU、内存、磁盘活动、带宽、运行进程和连接用户的实时和历史可见性。管理员可以配置处理器负载、内存、磁盘读写活动、网络使用、磁盘容量、活跃用户和停机时间的警报。
这种可见性有助于提高可靠性和安全操作。资源消耗的突然增加、意外的用户活动或异常的网络使用可能表明应用程序过载、配置问题、维护任务失败或其他需要调查的情况。可配置的警报在事件发生时及时通知相关团队成员。
TSplus Server Monitoring 不会检查在可编程逻辑控制器 (PLC) 上运行的控制程序,也不会分析工业通信协议或监控物理工业过程本身。相反,它为管理员提供了支持远程工业工作流程的 Windows 基础设施的基线和操作证据。
在寻找异常之前建立基准
工业操作,尤其是经过验证的操作,往往受益于可预测性。历史监控使IT团队能够了解正常的服务器负载、应用程序消耗、带宽需求和用户模式。这为他们提供了洞察力,以便在事件发生之前识别任何异常波动和事件。
基线还使警报更加有用。管理员可以围绕他们管理的系统的实际行为定义阈值,而不是将任何可预测或习惯性的临时峰值视为事件,从而更早地调查有意义的偏差。
远程支持在工业维护中如何适用?
安全的远程操作不仅限于访问集中托管的应用程序。IT和维护团队在出现问题时也需要实用的方法来诊断和修复远程Windows终端。
TSplus Remote Support结合了屏幕控制和命令行访问,文件传输,管理命令,远程计算机信息,多显示器处理, 截图和会话录制 其他必需品。
技术人员可以检查远程工作站或无头服务器,查看系统信息,传输诊断文件,执行管理操作,与来自第三地点的其他同事协作,重启或锁定系统,并在需要可追溯性的情况下记录会话。因此,TSplus Remote Support 作为干预层,与其他 TSplus 软件工具一起,为操作技术和工业网络提供安全的远程访问。
TSplus 层如何在 OT 周围协同工作?
TSplus 产品并不替代工业防火墙、PLC 安全、协议感知网关或 OT 网络分段。它是围绕 Windows 服务器、应用程序和终端设计的。 这反过来支持工业操作。
|
层 |
操作问题 |
TSplus 贡献 |
|
访问 |
远程用户可以访问什么? |
TSplus 远程访问 |
|
保护 |
Windows服务器是如何防御的? |
TSplus高级安全 |
|
可见性 |
基础设施发生了什么? |
TSplus 服务器监控 |
|
干预 |
IT如何远程诊断和修复问题? |
TSplus 远程支持 |
考虑一个集中托管基于Windows的工程或管理应用程序的制造商。TSplus Remote Access可以将所需的应用程序发布给授权用户,而不是自动暴露完整的桌面。同时,TSplus Advanced Security保护和加固服务器,并收紧连接条件,而TSplus Server Monitoring跟踪资源、网络和用户活动。
如果工程工作站或其他Windows终端需要诊断或维护,远程支持为技术人员提供了从任何地点进行调查和干预的工具。面对各种OT安全功能,每个功能都针对远程操作生命周期的不同部分。
安全的OT远程访问需要控制和可见性。
对OT和工业网络的安全远程访问应设计为分层系统。组织需要限制不必要的访问,保护暴露于远程用户的Windows系统,持续监控支持基础设施,并保持有效的远程故障排除能力。
在工业操作依赖于Windows服务器、应用程序和终端的地方,TSplus产品套件可以支持这些访问、保护、监控和维护层,同时专用的OT安全控制继续保护工业网络、控制器和现场资产。
TSplus远程访问免费试用
终极的Citrix/RDS替代方案,用于桌面/应用访问。安全、经济高效、本地/云端